CVE-2026-12657
El plugin LatePoint – Calendar Booking Plugin for Appointments and Events para WordPress es vulnerable a Insecure Direct Object Reference en todas las versiones hasta y incluyendo la 5.6.2 a través del parámetro 'service_id' debido a la falta de validación en una clave controlada por el usuario. Esto permite que atacantes no autenticados creen reservas aprobadas contra servicios explícitamente restringidos a administradores y agentes, consumiendo capacidad de citas restringida e iniciando reservas no autorizadas para servicios solo accesibles por admin/agentes. El bypass funciona tanto mediante el parámetro params[booking][service_id] en steps__load_step como mediante el parámetro presets[selected_service] en steps__start, ambos públicamente accesibles sin autenticación.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org